閉路電視網絡應否與辦公網絡分開?

攝影機與錄影主機接入網絡後,是否與辦公網絡共用同一網段是設計上的關鍵取捨。本頁比較實體隔離、VLAN 邏輯隔離與單向受控存取三種程度,並說明位址規劃與防火牆規則的具體做法。

為何監控網絡不宜與辦公網絡混用

閉路電視系統 IP 化之後,攝影機與錄影主機都成為網絡裝置,理論上可以直接接入辦公網絡。實務上不建議這樣做,原因有三。第一是流量性質:多支攝影機持續上傳影像屬長時間穩定的高負載,與辦公電腦間歇性的突發流量互相擠佔,在上行容量有限的接入交換機上尤為明顯。第二是安全面:攝影機的運算能力與更新週期有限,一旦存在未修補漏洞,接入同一網段等於為辦公電腦與檔案伺服器開了一條旁路。第三是責任界定:混用時難以判斷影像斷續是網絡問題還是設備問題。

分隔的基本手段是網段劃分,把單一實體網絡切分為多個廣播域,相關概念可先參考網絡分段是什麼?

三種隔離程度的取捨

方案做法適用情況
完全實體隔離監控使用獨立交換機與線路,不與辦公網絡相連安全要求最高、不需遠端查看的場地
邏輯隔離共用交換機與佈線,以 VLAN 分開網段,經防火牆控制往來絕大多數辦公室與商舖,成本與安全的平衡點
單向受控存取監控網段不可主動連出,僅允許指定管理電腦連入錄影主機需要辦公電腦查看影像,但要限制攝影機對外連線

實務上邏輯隔離最常採用:攝影機置於獨立 VLAN,錄影主機同時具備該網段與管理網段的存取途徑,辦公電腦只能連接錄影主機而不能直接接觸攝影機。VLAN 的標籤與廣播域劃分方式屬標準化的交換技術。

設計要素:位址、路由與防火牆規則

監控網段應使用 RFC 1918 定義的私有位址空間,並與辦公網段明確分開,例如辦公與監控各佔一段獨立網段,避免日後合併或加設分點時位址重疊。攝影機宜採用固定位址或 DHCP 固定綁定,因為錄影主機需要以位址識別通道,位址變動會導致通道離線。

防火牆規則的設計原則是預設拒絕,只開放必要往來:錄影主機到攝影機的影像與控制連線、管理電腦到錄影主機的查看連線、時間同步與必要的通報路徑。攝影機主動連出互聯網的能力應予限制,因為此類連線既非影像存取所需,亦是設備被利用後對外通訊的常見途徑。若需要外部查看,宜經由錄影主機或指定閘道統一處理,而非為每支攝影機開放通道。這種只在需要時逐項驗證與授權的思路,與 NIST SP 800-207 提出的架構原則一致。

香港場地的實際做法

香港的商業單位多數只有一個牆掛式機櫃,能否做完全實體隔離受空間與預算限制,因此邏輯隔離配合供電交換機是最常見的組合:同一台管理型交換機劃分辦公與監控 VLAN,攝影機同時由該交換機供電,省卻在天花另設電源。舊工業大廈與唐樓改裝的單位線槽緊張,共用一套佈線再以 VLAN 分開的做法尤為實用。

大廈公共部分的監控由管理處負責,租戶系統一般不與其互連,若需要調閱公共部分影像應循管理處程序處理。私隱方面,影像屬個人資料,系統的存取控制是保障資料安全的一部分,須符合《個人資料(私隱)條例》(第 486 章)及六項保障資料原則中關於資料保安的要求,網段隔離與帳號權限管理正是落實此要求的技術手段之一。

部署步驟

  1. 盤點設備與流量——統計攝影機數量、解像度與碼率,估算上行容量與交換機供電預算。
  2. 規劃網段與位址——為監控劃出獨立網段,決定攝影機的固定位址範圍與錄影主機位址。
  3. 設定 VLAN 與埠指派——在交換機上建立監控 VLAN,逐埠指派並標記機櫃內的埠位用途。
  4. 設定防火牆規則——以預設拒絕為基礎,逐項開放錄影主機、管理電腦與時間同步所需的連線。
  5. 加固設備本身——更改攝影機與主機的出廠密碼、關閉不需要的服務、套用韌體更新。
  6. 驗證與記錄——確認辦公電腦無法直接連接攝影機、影像正常錄存,並把網段與埠位寫入網絡文件。

四項常見錯誤

① 攝影機仍用出廠密碼

網段隔離無法彌補弱密碼。取得攝影機管理權限後,攻擊者可在監控網段內橫向移動,因此加固設備與隔離同樣必要。

② 為每支攝影機開放對外埠

逐支開放外部存取會大幅擴大攻擊面。外部查看應集中經錄影主機或指定閘道處理。

③ 供電預算計算不足

攝影機集中於同一台供電交換機時,總功率可能超出上限,導致部分通道間歇離線,症狀容易被誤判為網絡問題。

④ 沒有記錄埠位與網段

缺少文件時,日後增加攝影機或排查離線需要逐埠試驗,維護成本明顯上升。

權威資料依據

本文核對資料:虛擬區域網絡(Virtual LAN)RFC 1918(Address Allocation for Private Internets)NIST SP 800-207(Zero Trust Architecture)《個人資料(私隱)條例》(香港法例第 486 章)私隱專員公署 六項保障資料原則

常見問題

小型辦公室只有八支攝影機,是否也需要分開網絡?
建議仍以 VLAN 分開,成本只是採用一台管理型交換機。八支攝影機的持續上傳流量在接入層已足以與辦公流量互相擠佔,而攝影機的更新週期較長,混用網段會令辦公電腦與檔案共享暴露於同一風險之中。無需額外佈線,設定一次即長期有效。
完全實體隔離是否比 VLAN 隔離安全得多?
實體隔離確實消除了跨網段錯誤設定的風險,但代價是需要獨立交換機與線路,而且遠端查看與時間同步都要另行安排。對絕大多數辦公室與商舖而言,VLAN 隔離配合預設拒絕的防火牆規則已能達到實用的安全水平,取捨重點在於是否需要對外存取與機櫃空間是否足夠。
辦公電腦要看影像,隔離後應如何安排?
做法是只允許指定管理電腦連接錄影主機,而不允許直接連接攝影機。錄影主機同時具備監控網段與管理網段的存取途徑,成為唯一的影像出入口。這樣既保留日常查看需要,亦令攝影機不會直接暴露於辦公網段。
為什麼要限制攝影機主動連出互聯網?
影像存取並不需要攝影機自行對外連線;相反,設備一旦被利用,主動外連是對外通訊與資料外傳的常見途徑。因此防火牆宜以預設拒絕為基礎,只開放錄影主機、管理電腦與時間同步所需的往來,外部查看則集中經錄影主機或指定閘道處理。
攝影機應該用固定 IP 還是 DHCP?
建議固定位址,或在 DHCP 上以設備識別碼固定綁定。錄影主機以位址識別各通道,位址變動會使通道顯示離線並中斷錄影。固定位址亦令防火牆規則與埠位紀錄容易維護,日後排查離線問題時可直接對應到具體點位。

需要規劃監控網絡隔離?

我們的工程師可按現有機櫃與交換機條件,規劃監控 VLAN、位址範圍與防火牆規則,並完成設備加固與網絡文件,歡迎查詢及免費報價。

WhatsApp 免費報價

相關主題頁面

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。